CVE-2012-2629
Множественные уязвимости межсайтовой подделки запроса (CSRF) и межсайтового скриптинга (XSS) в Axous 1.1.1 и более ранних версиях позволяют удалённым...
- Опубликовано
- 20 февр. 2020 г.
- Обновлено
- 6 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 16 мая 2012 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 82,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Множественные уязвимости межсайтовой подделки запроса (CSRF) и межсайтового скриптинга (XSS) в Axous 1.1.1 и более ранних версиях позволяют удалённым злоумышленникам перехватывать аутентификацию администраторов для запросов, которые (1) добавляют учётную запись администратора через действие addnew в admin/administrators_add.php; или (2) осуществляют атаки межсайтового скриптинга (XSS) через параметр page_title в admin/content_pages_edit.php; параметр (3) category_name[] в admin/products_category.php; параметр (4) site_name, (5) seo_title или (6) meta_keywords в admin/settings_siteinfo.php; параметр (7) company_name, (8) address1, (9) address2, (10) city, (11) state, (12) country, (13) author_first_name, (14) author_last_name, (15) author_email, (16) contact_first_name, (17) contact_last_name, (18) contact_email, (19) general_email, (20) general_phone, (21) general_fax, (22) sales_email, (23) sales_phone, (24) support_email или (25) support_phone в admin/settings_company.php; или параметр (26) system_email, (27) sender_name, (28) smtp_server, (29) smtp_username, (30) smtp_password или (31) order_notice_email в admin/settings_email.php.
Источники
1Ivano Binetti · php · 16 мая 2012 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.